Уразливість Colibri Page Builder у WordPress дозволяє зберігати XSS-атаки
Colibri Page Builder має уразливість Stored XSS, що дозволяє атакувати сайти WordPress через shortcode colibri_video_player. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.96%
- Активно використовується
- немає в KEV
- Продукт
- colibri page builder
Що відомо
Плагін Colibri Page Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode colibri_video_player у версіях до 1.0.276 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації користувацьких сесій, викрадення даних або поширення шкідливого контенту. Власники сайтів на WordPress із встановленим Colibri Page Builder повинні розглядати цю загрозу як середнього рівня, що потребує уваги для захисту користувачів і збереження репутації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Colibri Page Builder від розробника extendthemes та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів у shortcode colibri_video_player.